第三方供应链风险是澳大利亚网络安全专业人士最关心的问题。由于企业通常依赖于不断扩大的互连系统网络(通常是供应商的供应商),因此维护数据控制以确保安全变得越来越困难。
Tesserent 首席执行官 Kurt Hansen 表示,安全专业人员需要强有力的治理和流程,以确保他们了解所有业务活动。他补充说,他们需要更加意识到地缘政治紧张局势如何对组织的供应链造成重大破坏。
ASIC 揭示第三方供应链风险是澳大利亚的主要缺口
澳大利亚证券和投资委员会在其报告中揭露了“关键网络能力的网络安全风险管理方面的差距”商业网络脉搏调查2023 年 11 月。数字供应链被 ASIC 评为第一大改进领域(图A)。

调查发现,在接受调查的 697 个参与组织中,有 44% 根本没有采取任何措施来管理第三方或供应链风险。尽管这些“第三方关系为威胁行为者提供了对组织系统和网络的轻松访问”。
威瑞森的2022 年数据泄露调查报告例如,发现 62% 的系统入侵事件来自合作伙伴。该报告称,损害正确的合作伙伴对于网络犯罪分子来说是“力量倍增器”,并强调了确保供应链安全的困难。
ASIC 的调查警告澳大利亚企业:“组织可以为其内部网络和 IT 基础设施实施强大的网络安全措施。但是,除非将这些努力扩展到第三方,否则它将面临供应链漏洞。”
最近的澳大利亚网络漏洞涉及利用第三方供应商
纬度金融 (Latitude Financial)澳大利亚历史上最大的违规事件,看到威胁行为者通过主要第三方供应商获得了访问权限。据报道,攻击者获得了 Latitude 员工登录凭据,从而可以从另外两家服务提供商处窃取信息。
书商 Dymocks 还将外部数据合作伙伴指定为导致数据泄露的源头120 万客户的数据被盗并在暗网上提供。 Dymocks 表示,尽管合作伙伴采取了安全措施,但还是发生了违规行为。
Tesserent 表示组织仍处于“进步之旅”
Tesserent 首席执行官汉森表示,澳大利亚组织在管理第三方网络风险方面正处于“进步之旅”。虽然他表示澳大利亚可能不像欧洲和美国那么成熟,但较大的组织在管理这种风险方面尤其先进。

“大约四五年前,我们开始看到更多的评估,特别是针对密切关注第三方风险的大型组织,”汉森说。 “当时我们还为供应商做了很多工作,帮助他们通过风险评估或获得 ISO 或 NIST 认证。”
汉森表示,从那时起,澳大利亚政府就推出了,这已成为当地组织的关注焦点。他表示,由于焦点已转移到其他领域,围绕第三方风险的“噪音和活动”不再像以前那样严重。
面临第三方违规风险的小型中型市场组织
汉森表示,第三方供应链的网络风险准备情况通常取决于组织的规模。汉森表示,银行或零售等行业的大型企业正在很好地管理其供应链风险,确保其供应链能够抵御网络风险。
“银行和政府长期以来一直致力于网络。但我怀疑,当你在组织规模方面沿着食物链向下移动时,可能会有更大的关注点,”汉森说。
汉森表示,规模较小、中端市场、敏捷的组织从事网络业务的时间不长,而且更热衷于外包。
“他们能做到这一点吗?他们需要确保自己理解这一点,而通常情况下,他们的组织中可能没有这样的人,”汉森说。
APRA 标准推动对第三方和第四方供应商的关注
澳大利亚审慎监管局标准 CPS 234 和 CPS 230 使受 APRA 监管的实体更加关注评估与使用第三方和第四方服务提供商相关的风险,并采取措施尽量减少这些风险。
数据是一个关键风险,但地缘政治紧张局势可能会导致混乱
管理第三方和供应链风险时,数据是最大的风险源。这是因为,当企业利用第三方处理个人识别信息时,企业仍然对该数据负责,并且如果发生意外,企业将承担责任。
看:?
明特埃利森律师事务所列出三大风险作为:
- 数据泄露,这会将数据暴露给未经授权的个人。
- 恶意软件,将受感染的软件或恶意代码带入组织。
- 第三方软件中未修补的漏洞。
泰塞伦特表示,地缘政治带来了重大破坏风险
Tesserent 的 Hansen 表示,虽然每个人都关注数据(这一点很重要),但澳大利亚组织将身处的地缘政治世界可能会带来目前尚未关注的风险,尽管它们可能会在未来对组织的供应链产生重大影响。
汉森说:“如果你从地缘政治角度思考我们正在进入的世界,并思考像我们这样的西方国家所面临的对手,你可能会认为供应链未来最大的挑战之一就是对其的破坏。”
如果出现紧张或冲突,对手可能会破坏零售商、银行和航空公司等关键基础设施。汉森表示,“我们期望通过按下按钮获得的所有服务”出现问题可能会导致对社会及其政治领导人失去信心。
人员、流程和技术是管理供应链风险的关键
Tesserent 表示,管理网络风险“没有灵丹妙药”,其中包括第三方供应链风险。相反,组织必须继续关注并解决同一三个领域的改进:人员、流程和技术。
“如果你认为采用某种技术就意味着你是安全的,那么事实并非如此,”汉森说。 “这是一个持续的旅程。当水中有鲨鱼时,你不想成为游得最慢的人——你必须能够游得快且敏捷,因为这是一个不断变化的景观。”
进行审计以了解所有业务活动的第三方参与情况
网络安全团队关注的领域之一是确保他们了解涉及第三方供应商的整个企业正在开展的所有活动。汉森表示,网络安全团队通常仍然无法参与所有这些业务活动。
“组织的不同部门通常有不同的供应商,”汉森说。 “你可能会让营销或销售人员与不同的供应商签约。你确实必须了解这些业务活动是什么。通常,(网络安全团队)不了解,或者他们介入得很晚。”
遵循书面的第三方治理流程
澳大利亚组织,尤其是那些在中端市场面临更大风险的组织,应重点关注强大的第三方管理流程。汉森表示,这应该有详细记录,包括认证、他们是否正在进行评估以及他们是否自行外包。
“关键在于拥有良好的治理和流程,以及拥有知道如何提供帮助的人员,”汉森说。在网络安全专家的支持下,IT 团队能够更好地让董事会和 C 级管理人员意识到风险并获得预算来解决安全漏洞。
考虑地缘政治紧张局势是否使供应链面临风险
组织还应该超越纯粹的数据安全,评估地缘政治问题造成的业务中断是否会使其未来的供应链面临风险。
汉森说:“我们正在进入的世界及其地缘政治性质意味着,如果地缘政治紧张局势恶化,我们作为一个国家所面临的风险将无法充分增强,从而影响商业组织。” “对第三方供应链的依赖意味着商业模式可能面临风险,因此在这个领域确实需要保持警惕。”
